Credenciales codificadas en Spring Security Vie, 21/08/2026 - 10:31
Aviso
Recursos Afectados
Las siguientes versiones están afectadas:Spring Security versión 7.1.0;Spring Security 7.0.0 hasta la versión 7.0.6 incluida;Spring Security 6.5.0 hasta la versión 6.5.11 incluida;Spring Security 6.4.0 hasta la versión 6.4.18 incluida;Spring Security 5.8.0 hasta la versión 5.8.27 incluida;Spring Security 5.7.0 hasta la versión 5.7.25 incluida.
Descripción
Spring ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer o modificar las entradas del directorio en memoria.
Identificador
INCIBE-2026-575
Solución
Spring ha lanzado las siguientes actualizaciones, las cuales solucionan las vulnerabilidades reportadas:Para Spring Security 7.1.0: se han lanzado las versiones 7.1.1 y 7.1.0.1;Para Spring Security 7.0: se han lanzado las versiones 7.0.7 y 7.0.6.1;Para Spring Security 6.5: se ha lanzado la versión 6.5.12;Para Spring Security 6.4: se ha lanzado la versión 6.4.19;Para Spring Security 5.8: se ha lanzado la versión 5.8.28;Para Spring Security 5.7: se ha lanzado la versión 5.7.26.
Detalle
CVE-2026-59270: El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Un atacante con acceso al puerto de escucha LDAP podría autenticarse utilizando el DN de enlace administrativo conocido, lo que le permitiría leer o modificar las entradas del directorio en memoria.
5 - Crítica
Listado de referencias
Spring Security embedded UnboundID LDAP server exposes well-known administrative bind DN on all network interfaces
Etiquetas
Acceso no autorizado
Aviso
Vulnerabilidad
CVE
Identificador CVE
Severidad
Explotación
Fabricante
CVE-2026-59270
Crítica
No
SPRING